专业的信息化与通信融合产品选型平台及垂直门户
注册 登陆 设为首页 加入收藏
首页 企业新闻 招标信息 行业应用 厂商专区 活动 商城 中标信息

资讯
中心

新闻中心 人物观点
厂商专区 市场分析
行业
应用
政府机构 能源产业 金融机构
教育科研 医疗卫生 交通运输
应用
分类
统一协作 呼叫客服 IP语音 视频会议 智能管理 数据库
数字监控 信息安全 IP储存 移动应用 云计算 物联网

TOP

对于安全云计算需要控制加密密钥
2019-03-13 15:26:20 来源:机房360 作者:【
关键词:云计算
 
对于投资云计算或迁移到云计算的组织而言,糟糕的云安全状态必须必须是首要考虑的问题。由于其规模经济和易用性,各组织已迅速接受云计算。外包所需的基础设施要容易得多,特别是在多租户环境和中等市场企业中,这些企业很难为自己的基础设施融资。

  对于投资云计算或迁移到云计算的组织而言,糟糕的云安全状态必须必须是首要考虑的问题。由于其规模经济和易用性,各组织已迅速接受云计算。外包所需的基础设施要容易得多,特别是在多租户环境和中等市场企业中,这些企业很难为自己的基础设施融资。
  然而,安全性成为云平台不堪重负的任务。使用云计算就像把房门钥匙留在门垫下面。企业不仅外包了基础设施,还外包了保护敏感数据和文件的加密密钥。

  谁有权访问加密密钥?对此的答案决定了企业的数据在云中是否安全。除非拥有对加密密钥的独占控制权,否则可能面临风险。不幸的是,云计算情况并非如此,这也是人们继续收到抱歉电子邮件通知数据已被泄露的原因之一。每个云计算服务和软件即服务提供商都代表着巨大的攻击面,因此是一个令人关注的目标。随着企业将一切迁移到云端,如何使密钥管理工作?这是一个需要解决的挑战。

  密钥在哪?

  云计算解决方案中最简单的概念是多租户——应用程序、数据库、文件以及云中托管的所有其他内容。许多组织认为他们需要多租户解决方案。这是最简单的概念,因为很容易理解如何将内部基础设施可视化为云计算实例。但是,使用三种常见的基于云计算的选项中的任何一种将密钥管理系统(KMS)移动到云上都会带来巨大的风险。

  CloudKMS(企业拥有密钥,但它们存储在云软件中):基于软件的多租户云KMS特别不适合加密密钥管理。由于硬件资源在多个客户端之间共享,因此对这些密钥的保护存在更高的不安全性,Spectre和Meltdown漏洞就是这一点的证明。

  外包KMS(云服务提供商拥有密钥):云计算供应商表示所有数据和文件都是安全和加密的。这很好,除非提供商的帐户凭据被黑客攻击(正如优步在AWS中所做的那样)。企业的文件可能已加密,但如果使用加密密钥存储加密密钥,则攻击者也可以解密所有内容,如果他们也可以访问企业的密钥。

  CloudHSM(企业拥有密钥,但它们存储在云硬件中):这是保护加密密钥的理想方案,即安全密码处理器-硬件安全模块(HSM)和可信平台模块(TPM)。虽然使用基于云计算的HSM或TPM可以缓解某些风险,但事实仍然是,在云中,即使使用安全加密处理器的应用程序仍然是多租户基础设施的一部分。在攻击专用硬件加密处理器或在多租户环境中运行的应用程序之间,从攻击者的角度来看,应用程序始终是更容易攻击的目标。

  了解法律

  具有下一代防火墙,入侵检测和其他保护措施的周边安全性是必要的,云计算提供商可以提供它。但要保护业务的核心元素敏感数据和文件,防止违规需要使用基本的“加密密钥管理法则”进行加密:

  加密密钥必须由单个组织内的多个密钥管理者独占控制。

  必须在安全加密处理器(HSM/TPM)的控制下保护加密密钥。

  使用密码处理器处理敏感数据的应用程序部分不得在公共多租户环境中执行。不仅敏感数据在多租户环境中已不受保护,而且用于向加密处理器验证应用程序的机密也要受到保护,这可能导致在攻击中使用安全加密处理器破坏加密数据。

  然制定法律是件好事,但不幸的是,目前还没有能够满足这些基本要求的公共云。将安全性完全交给云计算提供商的组织可能需要为其业务的安全性担忧。

  迈向更安全的云

  解决方案的制定不需要工程学博士学位:将企业的敏感数据和文件存储在云中,同时在企业自己的安全密码处理器的保护下,在公共云外的受控环境中保留对加密密钥的独占控制。

  使用此框架,即使攻击者攻击云计算服务提供商的云平台,攻击者也无法获取任何内容,因为他们只能够访问没有密钥的加密信息。云计算的好处仍然在维护数据保护的同时实现。这使得企业能够在尽可能最大限度地利用云计算(私有云或公共云)的同时证明遵守了数据安全法规。

  对于投资于云计算或迁移到云计算的组织来说,糟糕的云安全状态必须是首要考虑的。即使云计算应用程序使用的数据是加密的,加密密钥也是真实的。不仅信息需要保持安全,而且钥匙也需要保持安全。

  考虑到云环境的现实,中型组织将通过采用企业级工具和实践来确保自身更强大的安全性。

  企业不应该假设云计算提供商正在保护他们的数据。相反,假设情况并非如此,并找到适用加密密钥管理法则的解决方案,以便在云中实现更安全的未来。

      

责任编辑:admin
免责声明:以上内容转载互联网平台或企业单位自行提供,对内容的真实性、准确性和合法性不负责,Voipchina网对此不承担任何法律责任。

】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部

上一篇谈谈云计算数据中心DevSecOps运维..
下一篇迅雷公布2018财年Q4及全年业绩:..

热门文章

图片主题

最新文章

相关文章

广告位

Copyright@2003-2009 网络通信中国(原VoIP中国) 版权所有
联系方式:503927495@qq.com
  京ICP备05067673号-1 京公网安1101111101259

《合作通告》

本站因快速发展需要,有共赢合作、战略创投意向的个人或机构,请联系咨询:
(电话)010-69397252、13911442656(v)
(邮箱)503927495@qq.com
我知道了